当前位置:首页 >专题 >Kubernetes v1.37 节点资源与容器安全工程专题

Kubernetes v1.37 节点资源与容器安全工程专题
Kubernetes v1.37 节

Kubernetes v1.37 节点资源与容器安全工程专题

从 Memory QoS、cgroup v2 到 Rootless kubelet 的升级与验收
Kubernetes v1.37 把节点治理推进到新的工程阶段:Memory QoS 默认进入 Beta,Rootless kubelet 进入 Beta,cgroup v1 迁移压力增大,容器内存与存储安全也更需要可验证的边界。本专题将官方升级资料与站内 Go、Docker、Kubernetes 实战文章串成一条从资源模型、节点组件到故障排查的生产路径。

站内节点与容器工程实战

从控制器协作、资源异常到镜像和客户端按路径练习

go语言K8S 的 informer机制浅析
文章

go语言K8S 的 informer机制浅析

分析 Kubernetes informer、缓存和控制器模式的协作方式。
Go语言k8s kubernetes使用leader election实现选举
文章

Go语言k8s kubernetes使用leader election实现选举

使用 leader election 保证控制器和运维组件的高可用。
golang进程内存控制避免docker内oom
文章

golang进程内存控制避免docker内oom

分析 Go 进程接近容器内存上限时的控制与排查方法。
golang进程在docker中OOM后hang住问题解析
文章

golang进程在docker中OOM后hang住问题解析

排查容器 OOM、禁用 oom-kill 后进程不响应等故障。
多阶段构建优化Go 程序Docker镜像
文章

多阶段构建优化Go 程序Docker镜像

使用多阶段构建减小 Go 容器镜像并隔离构建依赖。
本地使用Docker搭建go开发环境的全过程
文章

本地使用Docker搭建go开发环境的全过程

用 Docker 构建可重复的 Go 开发与运行环境。
线上问题排查之golang使用json进行对象copy
文章

线上问题排查之golang使用json进行对象copy

排查 Go 服务在 Kubernetes 集群中因内存暴涨导致机器崩溃的问题。
使用client-go工具调用kubernetes API接口的教程详解(v1.17版本)
文章

使用client-go工具调用kubernetes API接口的教程详解(v1.17版本)

使用 client-go 调用 Kubernetes API 并编写自动化工具。

常见问题

回答 v1.37 节点资源与容器安全落地时最容易混淆的四个问题

Kubernetes v1.37 开启 Memory QoS 后会立即节流吗?

不会。MemoryQoS feature gate 默认开启,但 memoryThrottlingFactor 默认是 null;只有显式配置节流因子或内存预留策略时,kubelet 才会写入对应 cgroup 控制。

Rootless kubelet 会自动让节点变成非 root 吗?

不会。开启 KubeletInUserNamespace 只允许节点组件在用户命名空间中工作,实际用户命名空间和运行时仍需要在 Kubernetes 外部准备,并需验证 CNI、CSI 和特权工作负载兼容性。

为什么 cgroup v2 是 v1.37 节点治理的前置条件?

Memory QoS 使用 memory.min、memory.low 和 memory.high 等 cgroup v2 控制;仍在 cgroup v1 的节点无法获得完整的内存保护和节流能力,应先完成节点内核与运行时迁移评估。

容器 OOM 后应该先调大 limit 吗?

不应直接调大。先核对 request/limit、QoS 类别、cgroup 事件、应用堆增长、节点压力和 OOM 选择,再决定是修复内存增长、调整资源预算还是启用合理的 Memory QoS 策略。

微信登录更方便
  • 密码登录
  • 注册账号
登录即同意 用户协议隐私政策
返回登录
  • 重置密码